ที่มา
ASEAN Framework on Personal Data Protection 2016 เป็น soft law · 10 ประเทศมี PDPA แยก = friction สูง
หลัง Schrems II 2020 invalidate Privacy Shield → multinational ต้อง SCC + TIA · กระทบ ASEAN cloud market USD 40B
ASEAN DG of Telecoms ตกลง 2024 Singapore Summit → ลงนาม MCC v2 พ.ค. 2026
Scope MCC v2
3 transfer types:
- Module 1: Controller-to-Controller (Bank TH ส่งข้อมูลให้ Bank SG เพื่อ KYC)
- Module 2: Controller-to-Processor (Lazada TH ใช้ AWS Singapore)
- Module 3: Processor-to-Sub-processor (AWS ใช้ Cloudflare CDN)
- Annex I: data category, retention, recipient
- Annex II: technical/organizational measures
Thai Org กระทบ
- Banks มี ASEAN branches (BBL, KBank, SCB) — KYC sharing
- Hospitals JCI (Bumrungrad, Bangkok Hospital) — medical record
- Fintech (TrueMoney, GrabPay) — transaction data
- Cloud SaaS (LINE, Shopee) — user behavior
- E-commerce ใช้ ASEAN logistics — shipping address
Compliance Roadmap
- 1) Data mapping — list cross-border flow
- 2) Adopt MCC v2 — sign กับ counterparty
- 3) Update Privacy Notice — แจ้ง user safeguard
- 4) Update DPA — wrap MCC v2
- 5) Train DPO · register กับ PDPC TH
MCC v2 vs EU SCC vs APEC CBPR
- EU SCC: stringent · ต้อง TIA · adequacy required
- APEC CBPR: voluntary · 21 economies · privacy-by-design
- ASEAN MCC v2: mandatory baseline · simpler · ASEAN-only
- Best practice multinational: ใช้ทั้ง 3







